Configuración de secuencia de sucesos de Cisco AMP

Configure un origen de registro en QRadar para gestionar un flujo de eventos específico del que desee que QRadar recopile eventos.

Para conectarse a una secuencia de sucesos de Cisco AMP específica, también debe tener acceso a las credenciales de Advanced Message Queuing Protocol (AMQP) proporcionadas por la API de Cisco AMP for Endpoints.

La API de Cisco AMP for Endpoints se utiliza para gestionar secuencias de sucesos. Para obtener más información sobre las consultas soportadas para gestionar la API de Cisco AMP for Enpoint, consulte API de Cisco AMP for Endpoints.
Importante: Si se produce un problema al utilizar la API de Cisco AMP for Endpoints, póngase en contacto con el administrador de Cisco para obtener ayuda. Para obtener información de contacto de Cisco, consulte Soporte de Cisco.
La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de la API de Cisco AMP for Endpoints utilizando el protocolo RabbitMQ :
Tabla 1. RabbitMQ
Parámetro Descripción
Tipo de origen de registro Cisco AMP
Configuración de protocolo RabbitMQ
Identificador de origen de registro

Escriba un nombre exclusivo para el origen de registro.

El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. El Identificador de origen de registro puede ser el mismo valor que el Nombre de origen de registro. Si hay más de un origen de registro de Cisco AMP configurado, puede identificar el primer origen de registro como CiscoAMP1, el segundo origen de registro como CiscoAMP2, etc.

Formato de suceso Debe seleccionar Cisco AMP.
IP o nombre de host La dirección IP o el nombre de host que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar la IP o el nombre de host en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP.
Puerto

El puerto que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar el número de puerto en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP.

Cola El nombre de cola que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar el valor de nombre de cola en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP.
Nombre de usuario El nombre de usuario que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar el valor de nombre de usuario en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP.
Contraseña La contraseña que se utiliza para la secuencia de sucesos de la API de Cisco AMP for Endpoints. Puede encontrar el valor de contraseña en el campo Credenciales de AMQP . Para obtener más información sobre las credenciales de AMQP, consulte Creación de una secuencia de sucesos de Cisco AMP .
Regulador de EPS

El número máximo de sucesos por segundo que QRadar ingiere.

Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

El valor predeterminado es de 5000.

Permitir certificados no de confianza

Habilite esta opción cuando el punto final esté utilizando un certificado que no se pueda verificar a través de la cadena de certificados. Esto incluiría un certificado autofirmado, o uno de una CA privada que no desea importar a la CA de confianza.

Esta opción no debe utilizarse para puntos finales con un certificado emitido por una CA pública (SaaS Products, Public Cloud Infrastructure, etc.)

El certificado debe descargarse en formato binario codificado PEM o DER y, a continuación, colocarse en el directorio /opt/qradar/conf/trusted_certificates/ con una extensión de archivo .cert o .crt .